最佳实践 | 筑牢智造安全底座,长扬科技助力某车企建设全链路工控安全防护体系

2026-08-13 来源:长扬科技

“随着新能源汽车产业高速发展,智能制造工厂全流程数字化、网络化深度落地,在产能飞速攀升地同时,全产线工控设备互联互通的网络体系也成为网络黑产重点攻击目标。全球汽车制造行业工控安全事故频发,从丰田供应商遭攻击停产、日产核心研发数据遭勒索泄露,到国内多家新能源车企遭遇勒索病毒入侵产线瘫痪,黑客依托网络漏洞入侵生产内网、加密MES生产系统、窃取整车设计与工艺机密,轻则产线停工、新车交付延期,重则核心技术外泄、企业蒙受巨额损失,工控安全已成为保障新能源车企稳定生产的生命线。”


作为国内智能造车标杆,某车企在北京、武汉两大生产基地构建了百万平米智能制造产业园,全厂区压铸、车身、电池、总装车间自动化产线密布、工控设备互联互通,单厂小时产能可达40台智能轿车,超高量产节奏下,产线工控系统稳定性与数据保密性直接决定产能履约能力。为保障安全生产能力,该车企联合长扬科技落地分阶段、纵深式工控安全建设项目,一期、二期聚焦终端主机安全加固落地见效,三期关于全域边界防护建设正在稳步推进,打造“终端-网络-边界-运维”全闭环工业安全防御网。


◤ 智造规模化扩张下,

工厂三大工控安全现实痛点 ◢



该车企的北京、武汉两大基地共计20余个生产车间,海量操作员站、工程师站、HMI人机终端分布在多区域产线,项目启动前,工厂工控防护面临行业共性难题,这也是项目分阶段落地的核心动因:


1、传统杀毒软件适配失效,终端防护形同虚设


原有通用杀毒软件与工业工控系统兼容性差,运行时大量占用 CPU、内存资源,造成产线工控机卡顿、自动化程序异常,一线运维人员频繁私自卸载安全软件;厂区过往曾出现病毒入侵事件,传统查杀误报误杀频发、恶意代码拦截能力薄弱,产线长期处于无切实有效防护的裸奔状态,一旦病毒横向扩散极易引发全线停产。


2、终端资产分散割裂,缺少全域集中管控能力


跨北京、武汉两地厂区的数十个车间工控终端品类繁杂、部署点位零散,无完整资产台账,无法统一盘点设备型号、运行状态、系统版本;安全策略零散下发困难,出现病毒告警、主机异常离线等安全事件时,IT运维无法快速定位故障设备,补丁升级、基线加固全靠人工逐个落地,运维成本居高不下。


3、生产网与办公网数据摆渡无管控,边界泄密风险突出


日常研发文档、生产工艺文件需在办公网与生产网之间交互,此前依赖普通U盘随意拷贝文件,无加密隔离与权限管控,外部病毒极易通过移动介质从办公网穿透至生产内网,整车工艺参数、电池研发机密、产线控制数据存在外泄、篡改的重大隐患。


基于以上突出风险,该车企通过多厂商方案对标、产线仿真环境全维度功能测试,综合产品兼容性、定制化开发能力、落地服务能力,最终选定长扬科技作为全周期工控安全合作伙伴,进行三期分步建设规划,由点到面逐步完善工厂全域安全体系。


◤ 项目一二期落地主机安全建设,

筑牢终端第一道安全防线 ◢



项目一期聚焦北京工厂主机防护落地方面,2024年完成厂区10余个有线+无线车间部署,落地长扬工控主机卫士+统一安全管理平台+安全U盘三位一体解决方案;二期扩容至武汉工厂并增补北京厂区点位,全项目累计部署近千套主机卫士,实现双基地产线终端规模化安全加固,针对该车企产线特殊业务需求完成多项定制化功能开发,从根源解决核心三大痛点。


1、白+黑双机制轻量化防护,终结杀毒软件适配难题


图片


图片


长扬工控主机卫士采用白名单+黑名单双层防护架构,白名单仅放行经过产线实测可信的工控程序、生产软件,黑名单实时拦截已知勒索病毒、恶意木马;依托轻量级内核访问控制技术,软件运行资源占用极低,完美适配各类老旧工控系统,从根源解决传统杀毒卡顿产线问题;定制防卸载保护功能,锁定终端安全软件权限,杜绝员工私自卸载,封堵安全漏洞;同时搭载自定义病毒扫描引擎,查杀日志、异常告警自动同步至统一管理平台,告警信息同步推送运维人员手机端,异常隐患秒级触达处置。项目落地至今,北京、武汉两大基地未发生一起病毒入侵导致的产线停产事故,从终端层面守住生产安全底线。


2、一体化管理平台,实现跨地域资产统一管控


依托长扬统一安全管理平台,打通北京、武汉两地厂区所有工控终端,平台自动完成全厂区设备资产探测、分类标签化建档等工作,实时监控主机在线状态、安全基线、外设接入、程序运行日志;管理员可远程批量下发白名单、主机加固、外设管控全维度安全策略,无需现场逐台调试;针对电池、总装车间偶发主机离线、软件兼容报错等落地问题,项目团队7×24小时驻场优化,逐一完成系统适配与策略调优,大幅降低跨厂区运维人力成本,资产盘点效率提升了80%以上。


图片

3、安全U盘分级加密,规范跨网数据安全摆渡


配套安全U盘划分加密私密区+普通文件区,私密区存储整车工艺、电池配方等核心涉密数据,需身份核验才可访问;普通分区用于日常非涉密文档跨网传输,全链路数据加密存储;管理员通过管理平台统一管控U盘开通、停用、分区容量调整权限,杜绝不明U盘随意接入生产设备,彻底堵死移动介质带来的病毒入侵与数据泄露通道,守护该车企核心知识产权安全。


一二期项目高质量落地获得客户高度认可,对长扬定制化研发能力、现场落地执行力、问题快速响应能力予充分肯定,为三期全域边界防护建设夯实落地基础。


◤ 项目三期全域边界防护纵深建设中,

夯实网络安全防护屏障 ◢


在一二期终端主机防护全面落地的基础上,2026年三期边界安全项目规划也正式提上日程,按照分域隔离、分层防护思路,针对北京、武汉两大厂区生产网络架构,搭建从外网、办公网、生产管理层到车间工控网的多层边界安全屏障,补齐网络侧安全短板,打造“终端+网络+边界”纵深防御闭环。


图片


1、车间内部划分安全域,工业防火墙实现横向隔离


将各厂区总装、电池、车身、压铸等独立车间划分为不同安全域,在车间接入交换机与汇聚交换机之间部署工业防火墙,深度解析EtherCAT、Profinet等工业私有协议,对跨车间数据交互做指令级访问控制;单车间遭遇病毒入侵、非法攻击时,防火墙自动阻断跨域流量,实现风险区域隔离,避免单点隐患蔓延至全厂生产网络。


2、核心网络边界部署下一代防火墙,纵向隔离生产与办公


在制造数据中心、核心交换机与广域网、办公网交界处部署第二代防火墙,实现办公网与生产网纵向强隔离,遵循最小访问权限原则配置通行策略,严禁办公网非授权访问生产工控区,从网络边界切断黑客从外网、办公网渗透生产内网的主流攻击路径。


3、旁路部署多类安全设备,全流量监测威胁溯源


核心交换机旁路部署APT高级威胁检测系统(搭载沙箱),深度解析进出生产域全量流量,精准捕捉0day漏洞攻击、APT潜伏威胁,发现异常流量联动防火墙一键封堵;


各车间接入交换机旁路部署工业监测审计系统,7×24小时监控工控协议指令、设备接入行为,对非法终端入网、异常工艺修改、违规跨网访问实时告警,留存全量日志用于安全事件事后溯源;


数据中心旁路部署数据库审计系统,对研发数据库、生产MES数据库全操作行为审计,防范核心配方、工艺参数被窃取篡改;


搭建独立安全运维域,整合全平台日志审计、漏洞扫描、堡垒机等产品,实现全厂安全态势可视化大屏监控,统一汇总终端、边界、网络全维度安全数据,构建一体化安全运营中枢。


目前三期项目已完成方案细化、点位勘测与部分设备进场测试,分批次逐步完成两大厂区边界产品部署,持续完善全域安全架构。


◤ 全周期安全建设落地,
多维赋能车企量产与业务发展
 ◢



1、生产侧:保障稳定量产,有效降低停产损失


项目一二期终端防护落地后,厂区工控主机病毒感染率近乎清零,消除因恶意代码、软件兼容故障导致的产线临时停机,保障相关系列车型稳定爬坡量产,避免因安全事故造成新车交付延期、订单违约损失,助力企业产能稳步释放。


2、研发侧:筑牢数据壁垒,守护核心技术资产


从终端白名单管控、U盘加密摆渡到三期网络边界隔离,全链路封堵核心工艺、三电技术、整车设计图纸外泄路径,规避黑客勒索窃取机密的商业风险,稳固该车企智能化造车技术壁垒。


3、管理侧:集约化管控降本增效


跨北京、武汉双基地统一安全平台集中管控,减少现场巡检、设备运维的人力投入,安全策略一键批量下发,故障定位、隐患处置效率大幅提升,降低工厂整体安全运维成本。


◤ 纵深推进安全共建,

迭代升级汽车智造安全体系 ◢



随着三期边界防护安全的全面落地,该车企工控安全管理从"单点防御"走向"体系治理"的实质性跨越,建立了覆盖全生命周期的工控安全管理规范并持续完善。同步规划的智能制造产线、新厂区安全建设改变了以往"产线建成后再补安全"的被动模式。安全运营正逐步从阶段性项目转化为常态化机制,为后续新车型研发和产能扩张提供全链路安全底座。这一体系的构建,不仅让安全成为生产的有机组成部分,更让"安全能力"真正转化为"生产保障力"。


长扬科技依托整车制造全场景安全落地经验,深耕新能源汽车工控安全赛道,持续打磨适配新能源智造行业的全栈工控安全解决方案,在智能网联时代,助力国内新能源汽车行业整体工控安全能力升级。

ISO9001

质量管理体系认证

ISO14001

环境管理体系认证

ISO27001

信息安全管理体系认证

ISO20000

信息技术服务管理体系认证

信息系统

安全运维服务资质